A Xsolis, fornecedora de software com IA para mais de 600 hospitais e operadoras de planos de saúde nos Estados Unidos, confirmou que um ataque de phishing direcionado em janeiro de 2026 resultou no vazamento de dados de 1.396.519 pessoas — incluindo nomes, endereços, datas de nascimento, números de Social Security, informações de plano de saúde e detalhes de tratamento médico. É o terceiro grande incidente em uma empresa de healthtech nos últimos 30 dias, depois de iRhythm Technologies e Novo Nordisk.
Em comunicado público, a Xsolis informou que tomou conhecimento de “atividade não autorizada que afetou uma porção limitada do ambiente Xsolis” em 22 de janeiro de 2026, dois dias depois do envio das mensagens de phishing que abriram a brecha. A empresa, sediada em Franklin (Tennessee) e especializada em automação de revisão de cuidado clínico por IA, contratou consultoria externa para a resposta a incidentes e notificou autoridades, incluindo o U.S. Department of Health and Human Services (HHS).
De acordo com a notificação enviada ao HHS, o incidente impactou 1.396.519 indivíduos. O escopo da violação varia por pessoa, mas pode incluir nomes, endereços, datas de nascimento, números de Social Security, informações de seguro saúde e dados sobre tratamentos médicos. A Xsolis informou estar enviando comunicações por correio aos afetados e oferecendo monitoramento de crédito e proteção contra roubo de identidade sem custo.
A empresa não detalhou publicamente o vetor exato do phishing, mas confirmou que se tratou de uma campanha direcionada, com mensagens elaboradas para enganar colaboradores específicos. Esse perfil — alvo em vez de spray — costuma envolver páginas falsas de portais corporativos como Microsoft 365 ou Okta, com o objetivo de capturar credenciais e, frequentemente, contornar a autenticação multifator via técnicas de adversary-in-the-middle (AiTM) usando kits como Evilginx ou Tycoon 2FA.
Com credenciais válidas, o invasor acessou arquivos contendo informações sensíveis. A janela entre comprometimento (20 de janeiro) e detecção (22 de janeiro) — apenas dois dias — sugere que a Xsolis dispunha de algum mecanismo de detecção, mas insuficiente para impedir o acesso aos dados. Esse intervalo curto, no entanto, é raro: o relatório IBM Cost of a Data Breach 2025 aponta tempo médio de identificação de comprometimentos por phishing em torno de 240 dias.
“Em 22 de janeiro de 2026, a Xsolis tomou conhecimento de atividade não autorizada que afetou uma porção limitada do ambiente Xsolis, decorrente de um ataque de phishing direcionado ocorrido em 20 de janeiro de 2026”, afirmou a empresa em seu comunicado oficial.
A Xsolis é uma fornecedora B2B, mas o vazamento atinge pacientes de centenas de hospitais e operadoras de saúde nos Estados Unidos. O conjunto de dados — nome, endereço, data de nascimento, SSN, informações médicas e de plano — é particularmente sensível pela combinação:
O caso da Xsolis é o terceiro em menos de um mês a atingir uma empresa de healthtech nos Estados Unidos. iRhythm Technologies e Novo Nordisk já haviam divulgado incidentes próprios, o que sugere uma campanha — ou um conjunto de campanhas correlatas — explorando o ecossistema fornecedor do setor de saúde. A escolha do alvo não é coincidência: hospitais e operadoras dependem de dezenas de SaaS especializados (IA clínica, prior authorization, RCM, billing), e cada um deles concentra dados de milhões de pacientes sem necessariamente ter postura de segurança equivalente à dos clientes principais.
Para o público brasileiro, o caso traz dois alertas práticos. Primeiro, a LGPD trata dados de saúde como dados pessoais sensíveis, e o vazamento equivalente no Brasil acionaria notificação obrigatória à ANPD e aos titulares — operadoras como Unimed, Hapvida, Amil ou Sulamérica e seus fornecedores SaaS estão na mesma curva de risco. Segundo, ainda que o incidente seja externo, hospitais brasileiros que utilizam IA de revisão de utilização (utilization management) precisam revisar contratos para garantir cláusulas de notificação rápida em caso de comprometimento do fornecedor.
Fonte: Help Net Security
Operadora japonesa confirma que invasão a sistema de e-mail compartilhado expôs até 14,22 milhões de…
Pesquisadores da Novee Security mapearam mais de 300 repositórios de alto impacto, em organizações como…
Sistema Defesa Civil Alerta é suspenso após 12 alertas falsos com a palavra "misantropia" serem…
Thalha Jubair e Owen Flowers confessaram envolvimento no ataque de 2024 contra a TfL, que…
JFrog descobre três pacotes npm publicados pelo usuário "abdrizak" que fingem ser utilitários PostCSS, instalam…
Novo guia técnico explica passo a passo como atacantes transformam o recurso administrativo Distributed COM…